
VirtualBox के साथ उपयोग करने के लिए टेम्पलेट बनाने की स्क्रिप्ट जो वीएम डिटेक्शन को कठिन बनाती है
एक स्क्रिप्ट जो आपको टेम्पलेट बनाने में मदद करती है, जिसका उपयोग आप VirtualBox के साथ VM डिटेक्शन को कठिन बनाने के लिए कर सकते हैं।
इस विषय पर मेरा पहला पोस्ट 2012 में था और उसके बाद बेतरतीब समय पर अपडेट किया गया है। ब्लॉग प्रारूप जानकारी प्रकाशित करने का सबसे अच्छा तरीका नहीं रहा होगा और कुछ लोगों ने सामग्री के आधार पर अच्छी और "लागू करने में आसान" स्क्रिप्ट बनाई।
नई सामग्री जोड़ना मेरे लिए आसान बनाने के तरीके के रूप में, मैंने भी ऐसा ही करने का निर्णय लिया है।
इस स्क्रिप्ट का उद्देश्य VirtualBox बेस को संशोधित किए बिना उपलब्ध सेटिंग्स का उपयोग करना है। ऐसे लोग हैं जो Virtualbox को पैच करके वास्तव में अच्छी चीजें करते हैं। लेकिन यह इस स्क्रिप्ट के दायरे से बाहर है। मुझे लगता है कि इस दृष्टिकोण के कुछ गुण हैं क्योंकि यह (उम्मीद है) VirtualBox के हर नए रिलीज़ के साथ नहीं टूटता।
समय के साथ मैंने ऐसी "चीज़ें" भी शामिल की हैं जो सीधे VM से संबंधित नहीं हैं, बल्कि वे चीज़ें हैं जिनका उपयोग मैलवेयर इंस्टॉलेशन को फ़िंगरप्रिंट करने के लिए करता है, मुझे उम्मीद है कि आपको कोई आपत्ति नहीं होगी..
मुख्य स्क्रिप्ट निम्नलिखित फ़ाइलें बनाएगी:
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontoolssudo pip3 install -r requirements.txtwget https://download.sysinternals.com/files/VolumeId.zip https://www.nirsoft.net/utils/devmanview-x64.zip (x64 संस्करण)।hostname > computer.lst, whoami > user.lst। यदि आप VM के लिए अलग-अलग मशीन नाम और उपयोगकर्ता उपयोग करना चाहते हैं तो संशोधित करें (अनुशंसित है कि फ़ाइलों को उपयोगकर्ता और कंप्यूटर नामों की लंबी सूची से भरें)sudo python3 antivmdetect.pysudo chmod a+x xxxxx.sh/bin/bash xxxxx.sh my-virtual-machine-nameबैच स्क्रिप्ट (xxxx.ps1) को नए इंस्टॉल किए गए गेस्ट पर ले जाएं।
गेस्ट के अंदर बैच स्क्रिप्ट चलाएं। याद रखें कि अधिकांश सेटिंग्स जो संशोधित होती हैं, प्रत्येक रीबूट के बाद वापस हो जाती हैं। इसलिए यदि आवश्यक हो तो इसे बूट पर चलाएं।
संस्करण 0.1.4 के अनुसार, कुछ लागू की गई सेटिंग्स को रीबूट की आवश्यकता होगी। तो बैच स्क्रिप्ट एक बार चलाएं, गेस्ट रीबूट हो जाएगा। फिर सेटअप को अंतिम रूप देने के लिए स्क्रिप्ट को एक बार फिर चलाएं।
गेस्ट के अंदर बैच स्क्रिप्ट लागू करने से पहले, कृपया UAC अक्षम करें (रीबूट आवश्यक) अन्यथा आप स्क्रिप्ट के साथ रजिस्ट्री को संशोधित नहीं कर पाएंगे।
Windows 10 उपयोगकर्ताओं के लिए: PS स्क्रिप्ट को व्यवस्थापक के रूप में चलाएं (cmd.exe पर राइट-क्लिक करें -> व्यवस्थापक के रूप में चलाएं, PS स्क्रिप्ट पर नेविगेट करें और निष्पादित करें)
यदि सही ढंग से लागू किया गया, तो Pafish चलाने से यह परिणाम मिलेगा (no need to modify Virtualbox).
कृपया ध्यान दें, कि यह स्क्रिप्ट अन्य चीज़ें भी करती है जो Pafish द्वारा कवर नहीं की गई हैं (उदाहरण के लिए W10 आर्टिफैक्ट्स)

0.1.9:
Python3 संगत
सही डिस्क निकालने का पहला प्रयास, कई लोगों के लिए सिरदर्द का स्रोत रहा है। (Issue #35 (और कुछ अन्य पुराने issues), धन्यवाद @oaustin)
शेल स्क्रिप्ट में स्ट्रिंग हैंडलिंग में सुधार (Issue #35 और #36 और PR #44, धन्यवाद @oaustin, @dashjuvi और @corownik)
एक ऑनलाइन DSDT संसाधन का लिंक जोड़ा गया (Issue #37, धन्यवाद @MasterCATZ)
इंस्टॉलेशन निर्देशों को स्पष्ट बनाने के लिए README अपडेट किया गया, धन्यवाद @jorants (issue #38)
जाँच करें कि DSDT डंप वास्तव में बनाया गया है या नहीं, धन्यवाद @nov3mb3r (Issue: #42)
लाइसेंस नोटिस जोड़ा गया। धन्यवाद @obilodeau (issue #43)
कोड सफाई: सर्वर हार्डवेयर तक पहुंच की कमी के कारण RAID डिस्क समर्थन हटाया गया.. और बहुत सारे अन्य छोटे सुधार
0.1.8:
Windows 10 के लिए बेहतर समर्थन
@bryant1410 से मार्कअप फिक्स मर्ज किया गया (PR #14)
macOS + VBox/VMWare Fusion का उपयोग करके टेम्पलेट बनाने वाले लोगों के लिए एक समस्या हल की गई।
वर्चुअल मशीन से टेम्पलेट बनाना वैसे भी सबसे अच्छा तरीका नहीं है .. (issue #12 और संभवतः #15)
0.1.7:
Windows 10 अब समर्थित है (प्रतिक्रिया का स्वागत है)
W10 इंस्टॉलेशन के लिए कई नए आर्टिफैक्ट "सही" किए गए
नई निर्भरता: mesa-utils
@Fullmetal5 से बग फिक्स मर्ज किया गया (#10)
विविध कोड फिक्स
README अपडेट किया गया
0.1.6:
दूसरे रन के बाद एक पॉप-अप जोड़ा गया, ताकि यह स्पष्ट हो सके कि आप आगे बढ़ने के लिए तैयार हैं
एक फ़ंक्शन जोड़ा गया जो notepad के कुछ उदाहरणों को स्पॉन करता है, इस सुविधा को भविष्य के संस्करणों में बढ़ाया जाएगा
RandomDate फ़ंक्शन को फिर से तैयार किया गया, पुराने फ़ंक्शन की समस्या के बारे में मुझे जागरूक करने के लिए @Antelox का धन्यवाद (#8)
Ubuntu के पुराने संस्करणों के साथ शिप किया गया Acpidump, "-s" स्विच का समर्थन नहीं करता है। अब इसे एक त्रुटि संदेश के साथ संभाला गया है। इस मुद्दे के लिए @Antelox का धन्यवाद (#7)
दूसरे रन के बाद Devmanview.exe को हटाया नहीं गया था, ठीक किया गया
0.1.5:
फ़ाइल एक्सटेंशन को संबद्ध और असंबद्ध करने के लिए समर्थन जोड़ा गया (डिफ़ॉल्ट रूप से अक्षम)। संदर्भ: https://www.proofpoint.com/us/threat-insight/post/massive-adgholas-malvertising-campaigns-use-steganography-and-file-whitelisting-to-hide-in-plain-sight
उपयोगकर्ता द्वारा आपूर्ति किए गए क्लिपबोर्ड बफर के लिए समर्थन जोड़ा गया। यदि मौजूद नहीं है तो एक रैंडम स्ट्रिंग उत्पन्न की जाएगी। अपनी पसंद के Honeytokens से फ़ाइल भरें
XP समर्थन हटा दिया गया
बैच स्क्रिप्ट अनुभागों को Powershell में बदल दिया गया। गेस्ट स्क्रिप्ट में अधिक लॉजिक स्थानांतरित किया गया, संक्षेप में टेम्पलेट को बार-बार बनाने/पुनः उत्पन्न करने का कम कारण है, क्योंकि अधिक आइटम गेस्ट पर रैंडमाइज़ किए जाते हैं।
एक फ़ंक्शन जोड़ा गया जो डेस्कटॉप बैकग्राउंड इमेज को रैंडमाइज़ करता है
एक फ़ंक्शन जोड़ा गया जो गेस्ट पर "सभी" प्रकार के दस्तावेज़ बनाता है
एक फ़ंक्शन जोड़ा गया जो गेस्ट पर "सभी" प्रकार के दस्तावेज़ बनाता है और उन्हें रीसायकल बिन में ले जाता है
दो और स्थानों पर DigitalProductId को रैंडमाइज़ करना:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Registration\DigitalProductId.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\DefaultProductKey\DigitalProductId.
Paravirtualization Interface: None का उपयोग करें (VBox 5.1.4 के साथ सत्यापित) - इस परिवर्तन को दर्शाने के लिए जाँच अपडेट की गई। मैं मानता हूँ कि VBox में यह बदलाव TiTi87 के कारण हुआ, धन्यवाद!
/मिकाएल
प्रतिक्रिया हमेशा स्वागत योग्य है! =)
0.1.4:
python-dmidecode 3.10.13-3 के उपयोगकर्ताओं के लिए एक बग ठीक किया गया, यह पूरी तरह से मेरी गलती थी..
एक फ़ंक्शन जोड़ा गया जो VolumeID को रैंडमाइज़ करता है (नई पूर्वापेक्षा: VolumeID.exe), यह जानकारी उदाहरण के लिए Rovnix द्वारा एकत्र की जाती है
एक फ़ंक्शन जोड़ा गया जो उपयोगकर्ता नाम और कंप्यूटर नाम/होस्टनाम को रैंडमाइज़ करता है (नई पूर्वापेक्षाएँ: उपयोगकर्ता नामों और कंप्यूटर नामों की सूची)
क्लिपबोर्ड बफर में जानकारी जोड़ने का पहला प्रयास, विचार (कमांड) @shanselman के एक ट्वीट से आया। अगले रिलीज़ में सुधार किया जाएगा
README अपडेट किया गया: नई निर्भरताएँ और नई सुविधाएँ जिनमें रीबूट की आवश्यकता है
0.1.3:
CPU ब्रांड स्ट्रिंग को कॉपी और सेट करें।
जाँचें कि गेस्ट से एक ऑडियो डिवाइस जुड़ा है या नहीं। संदर्भ: http://www.joesecurity.org/reports/report-61f847bcb69d0fe86ad7a4ba3f057be5.html
OS आर्किटेक्चर बनाम DevManView बाइनरी की जाँच करें।
दो और स्थानों पर ProductId को रैंडमाइज़ करना:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Registration\ProductId.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\DefaultProductKey\ProductId.
Windows उत्पाद कुंजी को रजिस्ट्री से हटाएं (किसी को इसे चुराने से रोकने के लिए...)।
नई ProductId से मेल खाने के लिए DigitalProductId (HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\DigitalProductId) संपादित करें।
0.1.2:
जाँचें कि Legacy paravirtualization इंटरफ़ेस का उपयोग किया जा रहा है या नहीं (Legacy इंटरफ़ेस का उपयोग "cpuid feature" डिटेक्शन को कम करेगा)।
0.1.1:
CPU गणना की जाँच करें (2 से कम == चेतावनी)।
मेमोरी आकार की जाँच करें (2GB से कम == चेतावनी)।
जाँचें कि vboxnet0 के लिए डिफ़ॉल्ट IP/IP-रेंज का उपयोग किया जा रहा है या नहीं (यदि आप इसका उपयोग नहीं करते हैं तो आप सूचना को अनदेखा कर सकते हैं)।
ProductId को रैंडमाइज़ करना।
r-sierra से PR #3 मर्ज किया गया (मदद करने के लिए धन्यवाद!
AcpiCreatorId में एक बग ठीक किया गया (मुझे इसकी रिपोर्ट करने के लिए @Nadacsc का धन्यवाद!)।
DmiBIOSReleaseDate पार्सिंग में एक बग ठीक किया गया।
DmiBIOSReleaseDate में एक बग ठीक किया गया, "डिफ़ॉल्ट" गलत वर्तनी वाले संस्करण और सही वर्तनी वाले दोनों को संभालने के लिए (मुझे इसकी रिपोर्ट करने के लिए @WanpengQian का धन्यवाद!)।
DevManView का समावेश अपेक्षित रूप से काम नहीं कर रहा था, इस रिलीज़ में ठीक होना चाहिए।
SATA कंट्रोलर का भी समर्थन करता है (पहले केवल IDE सेटिंग्स संशोधित की जाती थीं)
README अपडेट किया गया
0.1.0:
HT द्वारा प्रसिद्ध WMI डिटेक्शन को हल किया गया। पूर्वापेक्षाओं में
DevManView.exe (आपकी पसंद का आर्किटेक्चर) जोड़ा गया।
< 0.1.0 इससे पहले कोई संस्करण इतिहास नहीं रखा गया, कहीं से शुरू करना होगा मुझे लगता है।